ER3200G3如何限制访问某个IP?
在防火墙里似乎只能限制访问某个VLAN,或者直接不能访问外网,不能精细的禁止访问某个IP吗?
(0)
你误区:防火墙不仅能限制 VLAN,依靠地址组 + 出站防火墙规则,可以精确封禁任意单个目标 IP(内网服务器 IP、外网公网 IP 都行)。
整体逻辑
新建地址组,把「要封禁的单个 IP」放进目的地址组;
防火墙出站规则:内网所有主机 → 目的为该地址组 → 动作拒绝;
防火墙默认策略保持「允许」,仅拦截这条流量,其余上网完全不受影响。
步骤 1:创建目的地址组(存放要封禁的单个 IP)
登录 ER3200G3 Web 后台:网络设置 → 地址组
点击【添加】:
组名:block_ip_xxx(自定义,例如 block_1.2.3.4)
IP 起始、结束 IP 全都填写同一个封禁 IP(举例:要封禁 223.5.5.5,则起止都填 223.5.5.5)
点击「添加条目」→ 应用保存。
步骤 2:防火墙配置拦截规则(核心)
进入:安全专区 → 防火墙 → 出站通信策略
上方勾选 开启防火墙,缺省过滤规则保持【允许】(关键,不然全网断网)
点击【添加】新建阻断规则,参数如下:
表格
配置项 填写说明
规则行为 禁止
源接口 内网 VLAN(一般默认:所有接口 / VLAN1)
源 IP 地址范围 任意地址(所有内网主机都禁止访问该 IP)
如需仅禁止某一台电脑,则填写该电脑 IP 起止
目的地址分组 选中刚才建好的 block_ip_xxx 地址组
服务类型 所有服务
生效时间 全天(00:00~24:00)
是否启用 勾选启用
优先级默认即可(数值越小优先级越高,默认 10 足够),确定保存。
场景细分用法
场景 A:全网所有人都不能访问 114.114.114.114
地址组放入 114.114.114.114;
规则源地址 = 任意地址,目的 = 该地址组,拒绝。
场景 B:仅员工电脑 192.168.1.100 禁止访问内网服务器 192.168.2.20
新建源地址组:只填入 192.168.1.100;
目的地址组填入 192.168.2.20;
防火墙规则:源 = 员工地址组、目的 = 服务器地址组、动作拒绝。
步骤 3:保存生效
配置完成点击页面下方应用,规则立即生效。
此时内网终端访问该 IP 会直接断连、无法连通,其余网站 / IP 正常上网。
补充方案二:网址黑名单(封禁域名,对应 IP 自动拦截)
如果封禁的是网站域名而非固定 IP:
上网行为管理 → 网址控制
开启黑名单模式,新建分类,添加域名 *.shturl.
绑定生效地址组,即可拦截域名对应的所有 IP。
常见问题排查
配置完依然能访问目标 IP
检查防火墙是否真正开启;
规则顺序:阻断规则要放在放行规则上方;
清除电脑 DNS 缓存、浏览器缓存再测试。
封禁之后整个内网无法上网
错误原因:把防火墙「缺省过滤规则」改成了禁止,改回允许即可。
只能禁止外网 IP,想禁止内网服务器互通?
同样在防火墙页面,选择VLAN 之间策略,源内网 VLAN、目的服务器 IP 地址组,拒绝即可。
小技巧
封禁多个零散 IP:全部添加进同一个目的地址组,一条防火墙规则就能全部拦截;
临时解封:找到对应防火墙规则,取消「启用」勾选即可,无需删除配置。
需要我给你一套可直接套用的参数(封禁单个外网 IP 模板)吗?
(0)
暂无评论
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论